View a markdown version of this page

使用 RAM AWS 在帳戶之間共用登錄檔 - Amazon Bedrock AgentCore

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

使用 RAM AWS 在帳戶之間共用登錄檔

您可以使用 AWS Resource Access Manager (RAM) 與其他 AWS 帳戶共用 AWS 代理程式登錄檔。透過 RAM 共用,您自己的帳戶可以探索、發佈或管理登錄檔中的記錄,而無需擁有登錄檔本身。

當您共用登錄檔時,RAM 會代表您建立和管理以資源為基礎的政策。您可以選擇受管許可來控制取用者帳戶可執行的動作,而 RAM 會處理其餘動作。

跨帳戶共用的運作方式

跨帳戶共用遵循三個步驟:

  1. 登錄擁有者共用登錄檔 - 擁有者會建立 RAM 資源共用、選取受管許可,並將一或多個取用者帳戶 IDs 新增為主體。RAM 會將資源型政策連接至登錄檔。

  2. 消費者接受邀請 - 對於擁有者 AWS 組織以外的帳戶,RAM 會傳送消費者必須接受的邀請。對於同一組織內的帳戶 (啟用 Organizations 的 RAM 共用),自動接受 - 不需要邀請。

  3. 消費者存取共用登錄檔 - 消費者使用自己的登入資料,針對擁有者的登錄檔 ARN 呼叫 AWS 客服人員登錄檔 APIs。他們可以執行的動作取決於連接到共用的受管許可。

關鍵特性:

  • 只有登錄擁有者可以啟動共用。

  • RAM 會代表您建立和管理資源型政策,您可以選擇受管許可來控制其授予的動作。

  • 您選取的受管許可會決定消費者可執行的操作 (探索、發佈或管理)。

  • 控制平面登錄檔變動 (UpdateRegistry、DeleteRegistry) 一律保留擁有者,無法透過 RAM 委派。

先決條件

共用登錄檔之前,請確定您符合下列要求:

在登錄擁有者帳戶中:

  • 登錄檔處於 READY 狀態。

  • 發起人具有 AWS RAM 操作 (ram:CreateResourceShare、ram:AssociateResourceShare、ram:DisassociateResourceShare、ram:DeleteResourceShare、ram:GetResourceShares、ram:GetResourceShareAssociations) 和 的 IAM 許可agent-registry:PutResourcePolicy。

在消費者帳戶中:

  • 發起人具有對應至連接至共用之受管許可的 AWS 客服人員登錄檔動作的 IAM 許可。

  • 對於外部 (跨組織) 共用,發起人也需要 ram:GetResourceShareInvitations和 ram:AcceptResourceShareInvitation(或 ram:RejectResourceShareInvitation)。

針對組織內部共用:

  • AWS 必須啟用與 AWS Organizations 的 RAM 共用。如需詳細資訊,請參閱《 AWS RAM 使用者指南》中的啟用與 AWS Organizations 的共用。

  • 啟用組織共用時,組織內的帳戶不需要接受邀請,共用會自動生效。

AWS 代理程式登錄檔的 RAM 受管許可

當您共用登錄檔時,您可以連接 RAM AWS 受管許可,以控制取用者帳戶可執行的動作。 AWS 代理登錄檔提供四個受管許可:一個預設許可和三個角色型許可。這些可讓您授予每個使用案例所需的最低存取權。

AWSRAMDefaultPermissionAgentRegistryReadOnly

這是 agent-registry:Registry 資源類型的預設許可。當您在不指定許可的情況下建立資源共享時,RAM 會自動連接此許可。它授予登錄檔中繼資料和記錄的唯讀存取權,包括控制平面讀取和資料平面探索,但不允許發佈記錄或叫用登錄檔的模型內容通訊協定 (MCP) 端點。

使用案例:共用登錄檔以進行可見性和稽核。消費者可以瀏覽和搜尋目錄,但無法透過 MCP 端點發佈、修改或叫用工具。

授予的許可:

  • agent-registry:GetRegistry- 檢視登錄組態和中繼資料。

  • agent-registry:GetRegistryRecord—讀取個別記錄詳細資訊 (控制平面)。

  • agent-registry:ListRegistryRecords- 列出登錄檔中的所有記錄 (控制平面)。

  • agent-registry:SearchDiscoverableRegistryRecords- 使用混合搜尋搜尋已核准的記錄。

  • agent-registry:GetDiscoverableRegistryRecord- 取得已核准記錄 (資料平面) 的完整詳細資訊。

  • agent-registry:ListDiscoverableRegistryRecords- 列出核准的記錄 (資料平面)。

AWSRAMPermissionAgentRegistryForConsumer

此許可授予資料平面探索存取權,以及叫用登錄檔 MCP 端點的能力。將此許可用於需要探索和使用目錄中註冊之工具的消費者角色 – AI 代理程式或人類使用者。

使用案例:與代理程式需要探索工具並透過 MCP 端點叫用它們的 帳戶共用登錄檔。消費者無法建立或管理記錄。

授予的許可:

  • agent-registry:SearchDiscoverableRegistryRecords- 搜尋核准的記錄。

  • agent-registry:GetDiscoverableRegistryRecord- 取得已核准記錄的完整詳細資訊。

  • agent-registry:ListDiscoverableRegistryRecords- 列出已核准的記錄。

  • agent-registry:InvokeRegistryMcp- 叫用登錄檔的 MCP 端點。

AWSRAMPermissionAgentRegistryForPublisher

此許可會授予消費者許可授予的所有內容,以及建立、更新、刪除和提交記錄以進行核准的控制平面存取權。將此許可用於發佈者角色 — 共用帳戶中為集中擁有的登錄提供資源的建置者。

使用案例:與需要將 MCP 伺服器、代理程式或工具發佈到您的目錄的團隊共用登錄檔。發佈者可以管理自己的記錄並探索其他人,但無法核准或拒絕記錄。

授予的許可:

  • agent-registry:GetRegistry- 檢視登錄檔組態。

  • agent-registry:CreateRegistryRecord- 建立新的記錄。

  • agent-registry:UpdateRegistryRecord- 更新現有記錄。

  • agent-registry:DeleteRegistryRecord- 刪除記錄。

  • agent-registry:GetRegistryRecord- 讀取個別記錄詳細資訊。

  • agent-registry:ListRegistryRecords- 列出所有記錄。

  • agent-registry:SubmitRegistryRecordForApproval- 提交記錄以供策展者檢閱。

  • agent-registry:SearchDiscoverableRegistryRecords- 搜尋核准的記錄。

  • agent-registry:GetDiscoverableRegistryRecord- 取得已核准記錄的完整詳細資訊。

  • agent-registry:ListDiscoverableRegistryRecords- 列出已核准的記錄。

  • agent-registry:InvokeRegistryMcp- 叫用登錄檔的 MCP 端點。

AWSRAMPermissionAgentRegistryForAdmin

此許可授予發佈者許可授予的所有內容,以及核准、拒絕或棄用記錄的能力。將此許可用於管理員角色 — 另一個帳戶中的委派管理員,代表擁有者策劃共用登錄檔。

使用案例:與 帳戶共用登錄檔,該帳戶會管理完整的記錄生命週期 - 發佈、檢閱和核准記錄 - 而無需擁有登錄檔基礎設施本身。管理員無法更新或刪除登錄檔。

授予的許可:

  • agent-registry:GetRegistry- 檢視登錄檔組態。

  • agent-registry:CreateRegistryRecord- 建立新的記錄。

  • agent-registry:UpdateRegistryRecord- 更新現有記錄。

  • agent-registry:UpdateRegistryRecordStatus- 核准、拒絕或棄用記錄。

  • agent-registry:DeleteRegistryRecord- 刪除記錄。

  • agent-registry:GetRegistryRecord- 讀取個別記錄詳細資訊。

  • agent-registry:ListRegistryRecords- 列出所有記錄。

  • agent-registry:SubmitRegistryRecordForApproval- 提交記錄以供策展者檢閱。

  • agent-registry:SearchDiscoverableRegistryRecords- 搜尋核准的記錄。

  • agent-registry:GetDiscoverableRegistryRecord- 取得已核准記錄的完整詳細資訊。

  • agent-registry:ListDiscoverableRegistryRecords- 列出已核准的記錄。

  • agent-registry:InvokeRegistryMcp- 叫用登錄檔的 MCP 端點。

選擇受管許可

如果您希望消費者... 選擇此許可

瀏覽和搜尋目錄 (唯讀,無 MCP 調用)

AWSRAMDefaultPermissionAgentRegistryReadOnly

探索工具並叫用 MCP 端點

AWSRAMPermissionAgentRegistryForConsumer

發佈和管理記錄 + 探索工具

AWSRAMPermissionAgentRegistryForPublisher

完整記錄生命週期 (發佈 + approve/reject/deprecate)

AWSRAMPermissionAgentRegistryForAdmin

提示

對於消費者帳戶的客服人員需要探索和叫用工具的一般共用案例,我們建議使用消費者許可。

建立客戶受管許可

對於進階使用案例,例如限制只能存取特定帳戶使用條件金鑰建立的記錄,您可以建立客戶管理的 RAM 許可。客戶受管許可可讓您定義參考 AWS Agent Registry 條件索引鍵的自訂Condition區塊。

如需建立客戶受管許可的詳細資訊,請參閱《 AWS RAM 使用者指南》中的可共用資源。

如需適用於 AWS 客服人員登錄檔的條件金鑰,請參閱 精細記錄存取的條件索引鍵。

與其他 帳戶共用登錄檔

只有登錄擁有者可以啟動共用。

主控台

  1. 開啟 AWS 代理程式登錄檔主控台。

  2. 選擇您要共用的登錄檔。

  3. 在登錄檔詳細資訊頁面上,向下捲動至登錄檔共用區段。

  4. 選擇共用登錄檔。

  5. 在共用登錄面板 AWS 的資源存取管理員 (RAM) 共用下,選擇下列其中一項:

    • AWS 僅限組織 RAM 共用 - 您指定的帳戶必須位於您的 AWS Organization 中。必須從 AWS RAM 設定頁面啟用與 AWS Organizations 共用。

    • 外部 RAM 共用 - 帳戶可以在您的 AWS Organization 內或其外部。

  6. 在 AWS RAM 共用受管許可下,從下拉式清單中選取受管許可。這是必要項目,您必須先選取許可才能共用。

    如需選擇許可的說明,請參閱 選擇受管許可。

  7. 在帳戶下,輸入您要共用的每個帳戶 AWS 的帳戶 ID。選擇新增另一個帳戶以新增更多。

  8. 選擇共用。

登錄檔共用資料表會顯示關聯。對於外部共享,關聯狀態會顯示關聯,直到消費者接受邀請為止。

AWS CLI

使用 create-resource-share命令來建立具有登錄 ARN 和消費者帳戶 ID 的 RAM 資源共享:

aws ram create-resource-share \ --name "my-registry-share" \ --resource-arns "arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId" \ --principals "444455556666" \ --permission-arns "arn:aws:ram::aws:permission/AWSRAMPermissionAgentRegistryForConsumer" \ --allow-external-principals

取代以下項目:

  • my-registry-share- 資源共享的描述性名稱。

  • 登錄檔 ARN - 您要共用的登錄檔 ARN。

  • 444455556666- 消費者 AWS 的帳戶 ID。

  • 許可 ARN — 要連接之受管許可的 ARN。省略 --permission-arns 以使用預設 AWSRAMDefaultPermissionAgentRegistryReadOnly。

  • --allow-external-principals- 如果取用者帳戶位於您的 AWS Organization 之外,請包含此旗標。省略它以進行組織內部共用。

確認共用處於作用中狀態:

aws ram get-resource-share-associations \ --association-type RESOURCE \ --resource-arns "arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId"

接受共用邀請

當登錄檔與擁有者 AWS 組織外部的帳戶共用時,消費者帳戶會收到邀請。消費者必須先接受邀請,才能存取共用登錄檔。

注意

如果兩個帳戶都位於相同的 AWS Organization 中,且已啟用與 Organizations 的 AWS RAM 共用,則會自動接受 - 不需要邀請,您可以略過此步驟。

主控台

  1. 開啟 AWS 代理程式登錄檔主控台。

  2. 在登錄檔概觀頁面頂端,藍色橫幅會顯示待定共享請求 (一次最多顯示 3 個):

    「新的登錄檔共享請求—帳戶 111122223333 想要在 2026 年 8 月 11 日與您共享登錄檔 MyRegistryId。」

  3. 選擇 Accept (接受)。

接受後,共用登錄檔會出現在消費者的登錄清單中。您也可以選擇檢視邀請詳細資訊,在 RAM AWS 主控台中查看共享。

AWS CLI

尋找待定邀請:

aws ram get-resource-share-invitations \ --query 'resourceShareInvitations[?status==`PENDING`]'

使用來自回應的邀請 ARN 接受邀請:

aws ram accept-resource-share-invitation \ --resource-share-invitation-arn "arn:aws:ram:us-east-1:111122223333:resource-share-invitation/12345678-abcd-efgh-ijkl-123456789012"

拒絕共用邀請

如果您不想存取共用登錄檔,您可以拒絕邀請。拒絕邀請表示您將無法存取共用登錄檔。

主控台

  1. 開啟 AWS 代理程式登錄檔主控台。

  2. 在登錄檔概觀頁面頂端,找到待定共享請求橫幅。

  3. 選擇 Reject (拒絕)。

AWS CLI

尋找待定邀請:

aws ram get-resource-share-invitations \ --query 'resourceShareInvitations[?status==`PENDING`]'

拒絕邀請:

aws ram reject-resource-share-invitation \ --resource-share-invitation-arn "arn:aws:ram:us-east-1:111122223333:resource-share-invitation/12345678-abcd-efgh-ijkl-123456789012"
注意

接受共用邀請後,許可可能需要一小段時間才能傳播。

存取共用登錄檔

在共享處於作用中狀態 (透過接受邀請或自動接受組織層級) 之後,消費者會針對擁有者的登錄檔 ARN 使用自己的登入資料呼叫 AWS Agent Registry APIs。可用的特定操作取決於連接至共用的受管許可。

範例:以消費者身分探索記錄

# List approved records in the shared registry aws agent-registry list-discoverable-registry-records \ --registry-id "arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId" # Search for tools aws agent-registry search-discoverable-registry-records \ --registry-ids "arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId" \ --search-query "order management" # Get full record details aws agent-registry batch-get-discoverable-registry-record \ --entries '[{"registryId":"arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId","recordIds":["arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId/record/MyRecordId"]}]'

範例:以發佈者身分發佈記錄

aws agent-registry-control create-registry-record \ --registry-id "arn:aws:agent-registry:us-east-1:111122223333:registry/MyRegistryId" \ --name "my-mcp-server" \ --display-name "Order Management MCP Server" \ --record-type MCP \ --descriptors '{"mcpServer": {"data": "{\"name\": \"order-mgmt\", \"description\": \"Order management tools\", \"version\": \"1.0.0\"}", "dataSchemaVersion": "2025-12-11"}}' \ --record-version "1.0"

停止與 帳戶共用

若要撤銷取用者對您共用登錄檔的存取權,請從資源共用中移除取用者帳戶。

主控台

  1. 開啟 AWS 代理程式登錄檔主控台。

  2. 選擇您要共用的登錄檔。

  3. 在登錄檔詳細資訊頁面上,向下捲動至登錄檔共用區段。

  4. 選取您要移除的帳戶。

  5. 選擇 Stop sharing (停止共享)。

消費者會立即失去對登錄檔的存取權。在完全撤銷存取之前,可能會有短暫的傳播延遲 (最多 30 秒)。

AWS CLI

使用 從共享disassociate-resource-share中移除取用者帳戶:

aws ram disassociate-resource-share \ --resource-share-arn "arn:aws:ram:us-east-1:111122223333:resource-share/12345678-1234-1234-1234-123456789012" \ --principals "444455556666"

確認主體已解除關聯:

aws ram get-resource-share-associations \ --association-type PRINCIPAL \ --resource-share-arns "arn:aws:ram:us-east-1:111122223333:resource-share/12345678-1234-1234-1234-123456789012"

若要刪除整個資源共享 (一次移除所有取用者帳戶):

aws ram delete-resource-share \ --resource-share-arn "arn:aws:ram:us-east-1:111122223333:resource-share/12345678-1234-1234-1234-123456789012"

精細記錄存取的條件索引鍵

AWS 代理程式登錄檔提供兩個服務特定的條件金鑰。您可以在客戶管理的 RAM 許可、IAM 身分政策和 SCPs 中使用這些金鑰,以控制個別記錄層級的存取。它們在跨帳戶共用登錄檔時特別有用,您希望消費者帳戶僅對自己擁有或源自自己帳戶的記錄採取行動,即使另一個帳戶擁有登錄檔本身也是如此。

這兩個金鑰都會在存放記錄的授權時間解析,而且無法從請求輸入設定,因此消費者無法欺騙它們來取得屬於其他帳戶的記錄存取權。

登錄檔記錄條件索引鍵

下列條件索引鍵適用於 API 操作欄中列出的記錄層級操作。

條件鍵 Type API 操作 Description

agent-registry:RecordCreatorAccount

String

GetRegistryRecord, UpdateRegistryRecord, DeleteRegistryRecord, SubmitRegistryRecordForApproval, UpdateRegistryRecordStatus, GetDiscoverableRegistryRecord

依建立登錄檔記錄之主體 AWS 的帳戶 ID 篩選存取權。從預存記錄的授權時間解析;無法從請求輸入設定。

agent-registry:RecordSourceAccount

String

GetRegistryRecord, UpdateRegistryRecord, DeleteRegistryRecord, SubmitRegistryRecordForApproval, UpdateRegistryRecordStatus, GetDiscoverableRegistryRecord

依與登錄檔記錄相關聯的來源資源 AWS 帳戶 ID 篩選存取權,例如,自動偵測資源所在的帳戶。從預存記錄的授權時間解析;無法從請求輸入設定。

注意

這些條件索引鍵只會在參考特定記錄的操作上進行評估。它們不會在以下項目上進行評估:

  • CreateRegistryRecord- 記錄在建立時尚不存在,因此沒有要比較的預存建立者或來源帳戶。

  • SearchDiscoverableRegistryRecords、 和 ListDiscoverableRegistryRecords- 無論條件索引鍵限制為何ListRegistryRecords,這些操作都會傳回所有相符記錄的摘要。這些金鑰適用於個別記錄讀取和記錄寫入操作,而不是搜尋或列出列舉。

如果您需要將來自其他帳戶的記錄完全保留在消費者檢視之外,請勿在共用許可中授予搜尋和列出動作。

範例:限制存取消費者建立的記錄

下列客戶受管 RAM 許可僅允許取用者讀取、更新和刪除建立者帳戶符合取用者自有帳戶的記錄:

{ "Effect": "Allow", "Action": [ "agent-registry:GetDiscoverableRegistryRecord", "agent-registry:GetRegistryRecord", "agent-registry:UpdateRegistryRecord", "agent-registry:DeleteRegistryRecord" ], "Condition": { "StringEquals": { "agent-registry:RecordCreatorAccount": "${aws:PrincipalAccount}" } } }

${aws:PrincipalAccount} 政策變數會在評估時間動態解析 - 每個取用者只能存取他們自己建立的記錄,即使在共用登錄檔中也是如此。

範例:限制存取源自消費者帳戶的記錄

下列客戶受管 RAM 許可允許消費者僅讀取來源資源位於消費者自有帳戶中的記錄 - 當從消費者擁有的資源自動偵測記錄時很有用:

{ "Effect": "Allow", "Action": [ "agent-registry:GetDiscoverableRegistryRecord", "agent-registry:GetRegistryRecord" ], "Condition": { "StringEquals": { "agent-registry:RecordSourceAccount": "${aws:PrincipalAccount}" } } }

如需建立客戶受管 RAM 許可的指示,請參閱《 AWS RAM 使用者指南》中的建立客戶受管許可。

疑難排解

徵狀 可能原因 Resolution

消費者在接受邀請AccessDeniedException後取得

共享尚未完全作用中,或消費者的 IAM 角色缺少agent-registry:*許可。

確認共用狀態是ACTIVE使用 aws ram get-resource-shares --resource-owner OTHER-ACCOUNTS。驗證消費者的身分政策包含受管許可授予的動作。

資源關聯狀態會在建立共享FAILED後顯示

RAM 不接受登錄檔 ARN。

確認 ARN 開頭為 ,arn:aws:agent-registry:且登錄檔處於 READY 狀態。

消費者找不到待定邀請

帳戶位於啟用 RAM 組織共用的相同 AWS 組織。

組織內部共享會自動接受。確認共用登錄檔出現在 中aws ram list-resources --resource-owner OTHER-ACCOUNTS --resource-type agent-registry:Registry。

消費者可以呼叫 list-discoverable-registry-records,但search或batch-get傳回 403

附加的客戶受管 RAM 許可,只授予ListDiscoverableRegistryRecords沒有 SearchDiscoverableRegistryRecords或 的許可GetDiscoverableRegistryRecord。

使用 驗證連接了哪些許可aws ram list-resource-share-permissions --resource-share-arn …​。切換到 AWS 受管許可 (這四個都包含清單、搜尋和取得),或更新客戶受管許可以包含缺少的動作。

停止共用後,消費者仍然可以短暫存取登錄檔

以資源為基礎的政策傳播有短暫的延遲。

等待約 30 秒,然後重試。存取撤銷最終一致。

ram:CreateResourceShare 傳回 AccessDeniedException

擁有者的 IAM 角色缺少 RAM 許可。

將 ram:CreateResourceShare和 agent-registry:PutResourcePolicy連接至擁有者的 IAM 角色。